Podatność w IBM Aspera Faspex 5 (wersje 5.0.0–5.0.15.4) umożliwia zdalnemu, uwierzytelnionemu atakującemu wykonanie dowolnego kodu poprzez wstrzyknięcie poleceń powłoki (shell command injection). Ze względu na krytyczny poziom CVSS 9.1 oraz zakres wpływu obejmujący poufność, integralność i dostępność systemu, podatność stanowi poważne zagrożenie dla środowisk korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
IBM Aspera Faspex 5 5.0.0 through 5.0.15.4 could allow a remote authenticated attacker to execute arbitrary code due to shell command injection.
Podatność sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) polega na niedostatecznej walidacji i neutralizacji danych wejściowych przekazywanych przez uwierzytelnionego użytkownika do mechanizmów wywołujących polecenia systemowe. Atakujący może spreparować złośliwe dane wejściowe zawierające specjalne znaki powłoki, które zostaną zinterpretowane i wykonane przez system operacyjny w kontekście aplikacji. Exploit wymaga posiadania konta w systemie IBM Aspera Faspex 5, jednak nie wymaga żadnej interakcji po stronie ofiary.
Atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji, co może prowadzić do pełnego przejęcia systemu, wycieku danych, naruszenia integralności plików oraz zakłócenia dostępności usługi. Wektor CVSS wskazuje na zmianę zakresu (Scope: Changed), co oznacza możliwość oddziaływania poza bezpośredni kontekst podatnej aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7280530). Zaleca się niezwłoczną aktualizację do wersji wyższej niż 5.0.15.4, gdy tylko zostanie udostępniona przez IBM. Do czasu wdrożenia patcha warto rozważyć ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych, autoryzowanych użytkowników i sieci.
IBM Aspera Faspex 5 w wersjach od 5.0.0 do 5.0.15.4 włącznie.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HIBM Aspera Faspex
APPIbm5.0.0 – 5.0.16 (bez)Linux Kernel
OSLinuxwszystkie wersje
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager